攻击脉冲:脉冲神经网络的对抗样本可迁移性与安全性研究
摘要
脉冲神经网络(SNNs)因其高能量效率和近期在分类性能上的进展而备受关注。然而,与传统深度学习方法不同,关于 SNN 对对抗样本鲁棒性的研究仍相对不足。在本工作中,我们通过三项贡献推进了 SNN 的对抗攻击研究。首先,我们表明对 SNN 成功的白盒对抗攻击高度依赖于底层的替代梯度估计器,即便对于对抗训练的 SNN 也是如此。其次,利用最佳单一替代梯度估计器,我们分析了对抗攻击在 SNN、Vision Transformers(ViTs)和 CNN 之间的可迁移性。我们的分析揭示了两个关键空白:现有白盒攻击均未利用多种替代梯度估计器来攻击 SNN,且没有任何单模型攻击能可靠地生成同时欺骗 SNN 和非 SNN 模型的对抗样本。作为第三项贡献,我们提出了混合动态脉冲估计(MDSE)攻击以解决这些问题。MDSE 采用动态梯度估计方案,充分利用多种替代梯度估计器函数,并生成能够同时欺骗 SNN 和非 SNN 模型的对抗样本。与 Auto-PGD 等传统白盒攻击相比,MDSE 在 SNN/ViT 模型集成上有效性最高提升 91.4%,在对抗训练的 SNN 集成上提供 3 倍提升。实验涵盖三个数据集(CIFAR-10、CIFAR-100、ImageNet)和十九个分类器模型(每个 CIFAR 数据集七个,ImageNet 五个)。我们对 MDSE 及所评估模型的实现已公开于 https://github.com/nuoxuxxx/attacking-the-spike-mdse。
引用
@article{arxiv.2209.03358,
title = {Attacking the Spike: On the Transferability and Security of Spiking Neural Networks to Adversarial Examples},
author = {Nuo Xu and Kaleel Mahmood and Haowen Fang and Ethan Rathbun and Caiwen Ding and Wujie Wen},
journal= {arXiv preprint arXiv:2209.03358},
year = {2026}
}
备注
Accepted manuscript. Published in *Neurocomputing*, Volume 656, 2025, Article 131506. Available online 12 September 2025. DOI: 10.1016/j.neucom.2025.131506